GaiaExGaiaEx
暗号資産を守る方法——セキュリティのベストプラクティス
初級ブロックチェーン7 min read

暗号資産を守る方法——セキュリティのベストプラクティス

すべての暗号資産ユーザーが身につけるべき必須のセキュリティ習慣

投稿を共有

ハードウェアウォレットが十分ではなかった日

2025 年 2 月 21 日、暗号資産取引所の Bybit はたった一日の午後だけでおよそ 15 億ドルを失いました——お金の歴史における最大の窃盗事件です。金庫は破られていません。パスワードも推測されていません。あなたが想像するような形でサーバーが侵害されたわけでもありません。

実際に起きたことは、もっと巧妙で、はるかに恐ろしいものでした。Bybit のチームは、いわゆる黄金律とされるコールドマルチシグウォレットを使っていました。資金を移動させようとしたとき、画面に表示されたトランザクションは完全に正常に見えました。彼らは確認しました。彼らは承認しました。しかしそのインターフェースは侵害されており、彼らが実際に署名したトランザクションは、そのウォレットの支配権を攻撃者に渡すものでした。彼らは自分自身の強盗を、自分自身のハードウェアで、日常業務をしていると信じたまま承認してしまったのです。

この教訓は容赦なく、しかし明快です。暗号資産において、最も弱い環はほぼ決して暗号理論そのものではありません。それは人間が何かを承認する瞬間です。攻撃者は数学を破ろうとするのをやめました——彼らはあなたを破るのです。画面を偽り、メールを偽り、焦りを偽り、あなた自身の手で鍵を明け渡すよう仕向けるのです。

この記事は、あなたがその「人間」にならないための操作マニュアルです。それは層をなして構築されています。本物のセキュリティは常にそうであり——そして、一つのトリックが失敗したときに、それ一つだけがあなたを救うことはないからです。

あなた自身の銀行、あなた自身のセキュリティ部門

伝統的な金融では、誰かがあなたの銀行口座をハッキングすれば、銀行がそのトランザクションを取り消します。FDIC はあなたの預金を 25 万ドルまで保証します。クレジットカードの不正利用があれば、発行会社に電話し、その請求に異議を申し立て、お金を取り戻します。これらの安全網が存在するのは、中央集権的な機関が台帳を管理し、それを書き換えられるからです。

暗号資産の世界には、書き換えは存在しません。トランザクションは確定的です。ブロックチェーンの送金を取り消してくれるカスタマーサポートの窓口はありません。誰かがあなたの秘密鍵にアクセスできれば、30 秒足らずでウォレットを空にすることができ、その資金は消えます——数分のうちにミキサー、ブリッジ、複数のチェーンを渡り歩いて散らされます。業界全体でのハッキング、詐欺、エクスプロイトによる累積被害は今や300 億ドルを大きく超えており、2025 年単年だけで、Chainalysis はおよそ158,000 件の個人ウォレットの侵害が 8 万人の被害者に及んだと数えました。これらはサーバールームにいる大口投資家ではありません。一つの間違ったリンクをクリックした、普通の人々なのです。

セルフカストディは暗号資産の約束です。自分自身の銀行になることは、その責任です。そしてほとんどの人はセキュリティ部門を運営する準備ができていません。ここに、安心できる部分があります。あなたが暗号理論の専門家になる必要はありません。あなたに必要なのは、一貫して適用される少数の習慣です。セキュリティとは一つの英雄的な行動ではありません——それは、層を積み重ねる地味な規律であり、一つが失敗したときに、それぞれが時間と余裕を与えてくれるのです。

心構えの転換:「自分のパスワードは十分に強いか?」と問うのをやめて、「自分が信頼しているどれか一つ——ノートパソコン、携帯電話、メール、ウェブサイト——が侵害されたら、次の防衛線は何か?」と問い始めましょう。何も間違ったことが起きないことに依存するセキュリティは、セキュリティではありません。それは運です。

レイヤー 1——デバイスとネットワークの安全性

あなたの暗号資産は、あなたがそれにアクセスするデバイスと同じだけの安全性しか持ちません。侵害されたノートパソコンは、パスワードがどれほど強力であっても、侵害されたウォレットを意味します。このガイドの他のすべては、あなたが今タイプしているマシンが、既にあなたに敵対する側で動いていないことを前提としています。

OS の更新。すぐにパッチを適用してください。macOS や Windows を狙うゼロデイエクスプロイトは、闇市場で活発に取引されており、暗号資産のウォレットは高価値の標的です。更新を 1 週間遅らせることが、エクスプロイトが使う隙間になり得ます。自動更新をオンにして、「後で通知する」を戦略として扱うのはやめましょう。

専用デバイス。理想的には、暗号資産のトランザクション専用に別のデバイスを使いましょう——ランダムなウェブサイトを閲覧せず、審査されていないソフトウェアをインストールせず、メールの添付ファイルを開かないものです。ウォレットの操作専用に使う 300 ドルの Chromebook は、300 ドルの暗号資産よりも優れたセキュリティ投資です。全体の狙いは、デバイスの「攻撃対象領域」をほぼゼロに縮小することです。アプリが少なく、拡張機能が少なく、侵入経路が少ないほど良いのです。

ネットワークの衛生。VPN なしで公共 Wi-Fi 上で取引を行ってはいけません。カフェのネットワークは容易に傍受されます。モバイルデータ、あるいは信頼できる自宅のネットワークを使いましょう。公共 Wi-Fi を使わざるを得ない場合は、信頼できる VPN(Mullvad、ProtonVPN)を経由してください——あなたの通信データを売る無料の VPN は避けましょう。

ブラウザ拡張機能。すべての拡張機能は、あなたが訪問するページにアクセスできます。悪意のある、あるいは侵害された拡張機能は、ウォレット接続のデータを読み取ったり、偽のトランザクション承認を注入したり、アドレスをコピーした際にクリップボードの内容を置き換えたりできます。拡張機能の数を最小限に保ち、インストールしたものを見直し、暗号資産のためだけの、他に何も入っていない専用のブラウザプロファイルを使いましょう。

マルウェアとクリップボードハイジャッカー。安価なマルウェアの一群は、まさに一つのことだけを行います。あなたのクリップボードを監視し、あなたがウォレットアドレスをコピーした瞬間、それを密かに攻撃者のものに置き換えるのです。あなたが貼り付け、確認すると、あなたの資金は見知らぬ人物のものになります。信頼できるアンチマルウェアを実行し、「クラック」されたソフトウェアを決してインストールせず、貼り付けたアドレスは必ず元の出典と照合して確認してください(詳しくは後述します)。

Security Layers: Defense in Depth Hardware/MPC Keys — sign transactions offline 2FA (TOTP/Hardware Key) — second authentication factor Strong Unique Passwords — password manager, no reuse Device + Network Security — updates, VPN, dedicated device
セキュリティは層をなす。デバイスとネットワークの衛生から始め、強力なパスワードを加え、2FA を徹底し、ハードウェアまたは MPC の鍵でトランザクションに署名すること。

レイヤー 2——実際に機能する認証

パスワード。パスワードマネージャー(1Password、Bitwarden、KeePassXC)を使いましょう。暗号資産に関連するすべてのアカウントに対して、16 文字以上のユニークなランダムパスワードを生成してください。パスワードを再利用し、一つのサイトが侵害されると、攻撃者は数時間以内に、すべての取引所とウォレットサービスに対して自動化された認証情報の総当たり攻撃を行います。パスワードマネージャーは便利さのためのものではありません——それは「どこでもユニークなパスワード」を人間にとって実際に可能にするものなのです。

二段階認証——その強度の階段。すべての 2FA が同等というわけではなく、最下段と最上段の間の差は巨大です。

  • SMS 2FAは最も弱いものです。何もないよりは良いですが、SIM スワップ攻撃に対して脆弱です。これは攻撃者があなたの携帯電話会社を言葉巧みに(あるいは賄賂で)騙し、あなたの電話番号を自分の SIM に移させる攻撃です。2023 年、SIM スワップは暗号資産ユーザーから数百万ドルを吸い上げました——ハイジャックされたアカウントに紐づく 40 万ドルの盗難として広く報じられた事例も含まれます。SMS は最後の手段として扱い、計画としては扱わないでください。
  • TOTP 認証アプリ(Google Authenticator、Authy、Aegis)は、通信会社を経由して傍受されるものが何もない状態で、あなたのデバイス上でコードを生成します。これは、価値を保持するものに対する現実的な最低限です。
  • ハードウェアセキュリティキー(YubiKey、Titan)は最上段です。これらは設計上フィッシングに耐性があります。鍵は応答する前に、本物のウェブサイトのドメインを暗号理論的に検証するため、ピクセル単位で完璧な偽のログインページでも何も得られません。高価値のアカウントにとって、これは行える中で最も効果の大きいアップグレードです。

メールの安全性——誰もが忘れるマスターキー。あなたのメールは、あなたが所有するほぼすべてのアカウントの復旧の仕組みです。メールが侵害されると、攻撃者はパスワードをリセットでき、SMS ベースのコードを傍受でき、引き出しの確認メールを読むことができます。公に公開されておらず、ニュースレターに使われておらず、SNS にも紐づいていない、暗号資産専用のメールアドレスを使いましょう——そしてそのメールアカウント自体に強力な 2FA(理想的にはハードウェアキー)を設定してください。YubiKey で守られた取引所のアカウントも、その裏で弱いメールがあれば、裏口が開けっぱなしの金庫と同じです。

ほとんどのアカウント乗っ取りを防ぐ一つの規則:第 2 の要素は、保護している対象とは異なるデバイスまたは媒体に存在するべきです。ログインするのと同じ携帯電話に届く SMS は、本当の意味での第 2 要素ではありません——それは変装した同じ要素にすぎません。

レイヤー 3——鍵、シードフレーズ、コールドストレージ

ここまでのすべては、あなたのアカウントを保護してきました。このレイヤーは、実際にあなたのお金そのものである秘密鍵を保護します。セルフカストディにおいて、鍵を保持している者が資金を保持します。ブロックチェーンには「パスワードを忘れた」というリンクはありません。

シードフレーズが鍵そのものです。ほとんどのウォレットは、あなたの秘密鍵を 12 語または 24 語の復元フレーズとしてバックアップします。その言葉を読んだ者は、その鍵が保持するすべてを、永久に支配します。だからゲーム全体は、その言葉をインターネットに接続されたあらゆるものから遠ざけておくことに尽きます。

  • 絶対にデジタルにしない。写真も、スクリーンショットも、クラウドのメモも、パスワードマネージャーも、自分宛のメール送信も、それを求めるウェブサイトへの入力も一切しないでください。それらすべてが一つの扉です。インターネットに触れたシードフレーズは、燃やされたものとして扱うべきです——資金を新しいウォレットに移してください。
  • オフラインで書き、耐久性のある形で保管する。紙は最初の水害や火災まで生き延びるだけです。本格的な保有者は、そのフレーズを両方に耐えるステンレスやチタンのプレートに刻印します。3-2-1 のバックアップ規則に従いましょう。3 つのコピー、2 種類の異なる媒体、1 つはオフサイト(金庫、銀行の貸金庫、信頼できる親族の家)に保管する、というものです。
  • 任意のパスフレーズ(「25 番目の単語」)。高度なウォレットでは、シードフレーズの上に別に保管される秘密の単語を追加できます。誰かが物理的なフレーズを盗んでも、それがなければ資金には到達できません。第二の扉にかける第二の錠なのです。

ホットとコールド。ホットウォレットはインターネットに接続されています——速く便利ですが、常に遠隔の攻撃者から到達可能です。コールドウォレット(ハードウェアデバイス、あるいはエアギャップされたマシン上での署名)は鍵をオフラインに保ち、トランザクションに署名するときだけ「目覚めます」。その原則は単純です。少額の使うお金はホットに保ち、資産の大部分はコールドに保つ。地下鉄で物理的な財布に入れて持ち歩かないようなものであれば、ホットウォレットにも置くべきではありません。

ハードウェアウォレットはメーカーから購入する。サードパーティの転売業者からは決して買わず、マーケットプレイスで「割引」されているものも決して買わないでください——事前に改ざんされ、シードフレーズが印刷済みのデバイスは、既知の詐欺です。パッケージを確認し、デバイス上で新しいシードを生成し、本物の資金を信頼させる前に、小さな復元テストを行いましょう。

セルフカストディの誠実なトレードオフ:あなたを腐敗した機関から守る同じ確定性が、失われたシードフレーズは永久に失われることも意味します——Chainalysis の推定によれば、数百万ビットコインが、所有者が二度と復元できない鍵の後ろに永久にロックされています。バックアップは、任意で行うような偏執症ではありません。それは自分自身の銀行になることの代償なのです。
Hot vs. Cold: Where Your Keys Live — the open internet (attackers live here) — HOT WALLET Always online · signs instantly Daily spending · DeFi · small balances Reachable by remote attacks 24/7 COLD WALLET Offline · wakes only to sign Long-term holdings · bulk of wealth Key never touches the internet Move only what you need from cold → hot, when you need it
日常的な資金はホットウォレットに、資産の大部分は、鍵が決してインターネットに触れないコールドストレージに保管すること。

レイヤー 4——安全な署名とウォレットの衛生

ウォレットの分離。3 つの階層を保ちましょう。新しい dApp の探索やミントのための最小限の資金を持つ「使い捨て」ウォレット(空にされてもお財布の小銭程度の被害)。適度な資金での通常の取引のための「日常」ウォレット。ほとんど何にも接続しない、保有分の大部分のためのコールドストレージウォレット(ハードウェアまたはマルチシグ)です。一つの悪い署名が、一つの階層にしか損害を与えられないよう区分しましょう。

トランザクションの検証。どんなトランザクションに署名する前でも、承認している内容を読んでください。MetaMask のような現代的なウォレットのインターフェースは、トランザクションの詳細——呼び出されているコントラクト、機能、金額——を表示します。単純な NFT のミントが、あなたに無制限の USDC 支払い許可を求めてきたら、それは危険信号です。トランザクションが何を行うのか理解できないなら、署名しないでください。この一つの習慣——「確認」を筋肉の記憶でクリックする代わりに、実際にプロンプトを読むこと——こそが、Bybit を救ったはずのものです。

ブラインド署名に注意する。時々、ウォレットがトランザクションを解読できず、生の、読めないデータを表示し、それでも署名するよう求めてくることがあります。それがブラインド署名であり、資金抜き取りの大部分がこの方法で起きています——あなたは文字通り読めないものを承認しているのです。読めないプロンプトは、減速の隆起ではなく停止標識として扱ってください。トランザクションを画面上に明確に表示するハードウェアウォレットは、まさにこれと戦うために存在します。

古い承認を取り消す。dApp のためにトークンを「承認」するとき、その権限はしばしば無期限に、時には無制限の金額で持続します。数ヶ月後、忘れていたコントラクトが、それでもあなたのトークンを動かせることがあります。Revoke.cash のようなツールを使って、定期的に古い承認を見直し、取り消してください。承認に基づくドレイナーは、まさにユーザーが自分が与えたものを忘れることを利用して、この方法で数億ドルを盗みました。

アドレスの検証とポイズニング。クリップボードマルウェアは、コピーされたウォレットアドレスを攻撃者のアドレスに置き換えます。より新しい手口であるアドレスポイズニングは、あなたのトランザクション履歴に似せたアドレス(最初と最後の文字が一致するもの)を仕込み、次回あなたが自分の履歴からそれをコピーすることを狙います。貼り付けたアドレスの最初最後の 4〜6 文字を、必ず本当の出典と照合して確認してください。そして大口の送金では、まず少額のテストトランザクション(5〜10 ドル)を送り、それが到着することを確認してから全額を送ってください。

GaiaEx の MPC ウォレットのアーキテクチャは、これらの懸念のいくつかを構造的に解決します。失う、あるいは盗まれるシードフレーズがなく、単一障害点による侵害を防ぐマルチパーティ署名があり、トランザクションの署名は、公開ウェブにさらされたブラウザ拡張機能ではなく、プラットフォームのセキュリティインフラを通じて行われます。

Wallet Tier Strategy Burner Wallet New dApps, mints, exploration Minimal funds ($50-200) Daily Trading Active trading, DeFi positions Moderate funds (working capital) Cold Storage / MPC Long-term holdings, bulk of portfolio Rarely connects to anything
リスクへの露出度によってウォレットを分けること——探索用には使い捨て、取引用には日常用、ポートフォリオの大部分にはコールドストレージ。

レイヤー 5——フィッシング、詐欺、そして人間への攻撃

Bybit の強盗事件が証明した、居心地の悪い真実がここにあります。最も高くつく暗号資産の損失は、壊れたコードから来るのではありません。それは壊れた信頼から来るのです。フィッシングは常に攻撃経路の第 1 位です。鍵を破るよりも、人を騙す方が簡単だからです。パターンを一度学べば、一生それを見分けられるようになります。

  • 偽のログインページ。広告、DM、あるいはメールが、あなたの取引所の完璧な複製に誘導します。あなたがログインすれば——あなたはたった今、自分の認証情報を見知らぬ人に手渡しました。防御策:リンクを通じてログインページに到達することは決してしないこと。毎回、URL を自分で入力するか、ブックマークを使ってください。
  • ウォレットドレイナー。偽の「限定ミント」「エアドロップの受け取り」「報酬」サイトが、あなたにウォレットの接続と署名を求めます。そのボタンは何もミントしません——攻撃者があなたのトークンを一掃できるようにする承認を実行するのです。2024 年、ドレイナーはこの方法でおよそ4 億 9,400 万ドルを盗みました。防御策:すべての署名プロンプトを読み、「無料の受け取り」があなたの資産への承認を求めるなら、立ち去ってください。
  • 「あなたのウォレットが侵害されました」詐欺。緊急のメッセージが、あなたの資金が危険にさらされており、今すぐ「検証」または「移行」しなければならないと告げます。その緊急性そのものが攻撃です——パニックが、あなたに確認をスキップさせます。防御策:本物のセキュリティ警告は、あなたのシードフレーズや署名を求めることは決してありません。速度を落としてください。緊急性は理由ではなく、危険信号です。
  • なりすましと「サポート」。正当な取引所からの誰かが、最初にあなたに DM を送ったり、パスワードを求めたり、あなたの画面への遠隔アクセスを求めたりすることはありません。あなたに接触してくる「サポート」は詐欺師です。GaiaEx はあなたのシードフレーズやパスワードを決して求めません——本物のプラットフォームは決してそうしません。そもそもそれらを必要としないからです。
  • SIM スワップとソーシャルエンジニアリング。攻撃者はあなたを SNS で調べ上げ、あなたの携帯電話会社やヘルプデスクに対してあなたになりすまします。携帯電話会社のアカウントを PIN でロックし、自分の保有資産や利用している取引所を公に発信しないでください。

シードフレーズの黄金律:復元フレーズは、あなた自身が管理するデバイス上で、あなた自身のウォレットを復元するためだけのものであり、それ以外の何のためでもありません。どの取引所も、どのサポート担当者も、どんな「検証ツール」も、どんな贈り物も、どんなエアドロップも、地球上のどんな人物も、それを求める正当な理由を決して持ちません。何かがあなたのシードフレーズを求めた瞬間、あなたは詐欺を現行犯で捕まえたということです。

一時停止すること=防御すること。ほぼすべての成功した詐欺には、一つの共通の材料があります。作り出された緊急性です。「今すぐ行動を、限られた枠しかありません、あなたの資金が危険です。」メッセージの中の経路ではなく、あなた自身が選んだ経路を通じて確認するための 60 秒の一時停止が、攻撃の圧倒的多数を打ち破ります。遅さこそが、セキュリティ機能なのです。

GaiaEx が単一障害点を取り除く方法

このガイドの大部分が存在する理由は、伝統的なセルフカストディが破滅的なリスクを単一の点に集中させるからです。一つのシードフレーズ、一つの署名、一つのデバイス、一つの誤って置かれた信頼の瞬間。それらのどれか一つを失えば、すべてを失うことがあります。GaiaEx は、まさにそれらの単一障害点を解体するために設計されています——一つの単独の失敗が致命的にならないようにするために。

MPC 鍵——失うシードフレーズがない。マルチパーティ計算を使うことで、あなたの秘密鍵は一箇所に組み立てられることが決してありません。それは独立した関係者が保持する暗号化された断片に分割され、トランザクションにはそのうちの複数が協力することを必要とします。写真に撮られたり、フィッシングされたり、火事で燃やされたりするための、付箋に書かれたマスターシードフレーズは存在しません——それが、人々が暗号資産を失う最も一般的な方法を、構造的に取り除くのです。

マルチパーティ署名は単一デバイスの侵害を打ち破ります。単一の関係者が完全な鍵を保持することは決してないため、単一のデバイス、サーバー、あるいは人物を侵害した攻撃者でも、あなたの資金を動かすことはできません。Bybit のような「一つの改ざんされた画面、一つの署名、全損」という失敗モードは、単一の承認点を必要とします——そしてそれこそが、MPC が排除するものなのです。

ブラウザ拡張機能ではなく、強固なインフラの内部で署名する。トランザクションを承認する最も危険な場所は、それを欺こうとする広告や拡張機能のすぐ隣にある、公開ウェブにさらされたブラウザ拡張機能です。GaiaEx は署名をプラットフォームのセキュリティインフラの内部に移し、ドレイナーや偽の承認詐欺が仕事をする攻撃対象領域を縮小します。

これらのどれも、このガイドの習慣からあなたを免除するものではありません——強力な 2FA、専用のメール、署名する内容を読むこと、急かされることを拒むことは、依然としてあなた自身が守るべきものです。しかしその目標は、ブロックチェーンの保証が、あなたに一晩で暗号理論の専門家になることを要求しないシステムです。難しい部分は数学が担い、あなたはカストディを保持し、そして一つの単独の失敗が物語を終わらせることはないのです。

まとめ:暗号資産におけるセキュリティは、購入する製品ではありません——それは積み重ねる層です。デバイス、認証、鍵、安全な署名、詐欺への意識は、それぞれが他が見逃すものを捕らえます。GaiaEx はあなたのために最も致命的な単一障害点を取り除きます。残りは、例外もなく、急ぐこともなく、毎回適用される一握りの習慣なのです。